Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Admin

ad

Définition

Domain Admin est le groupe de sécurité le plus privilégié d'un domaine Active Directory, accordant par défaut un contrôle administratif total sur l'ensemble des objets du domaine, y compris tous les contrôleurs de domaine, tous les postes de travail joints, et l'intégralité de la base d'annuaire. Ses membres disposent notamment de droits d'administration locale intégrale sur chaque contrôleur de domaine, ce qui inclut l'accès direct au fichier NTDS.dit et donc à l'ensemble des hachages de mots de passe du domaine, y compris celui du compte KRBTGT. La compromission d'un seul compte membre du groupe Domain Admins équivaut, en pratique de sécurité offensive, à la compromission complète du domaine : un attaquant peut alors exécuter du code sur n'importe quel contrôleur de domaine, extraire tous les secrets d'authentification et établir une persistance quasi indétectable via des techniques comme le Golden Ticket. Pour cette raison, les architectures de sécurité modernes recommandent de limiter drastiquement le nombre et l'usage des comptes Domain Admin : interdiction de connexion sur des postes de Tier inférieur, usage exclusif depuis des PAW (Privileged Access Workstation), activation temporaire via PIM plutôt qu'appartenance permanente, et surveillance renforcée de toute activité liée à ce groupe, considéré comme l'objectif final de la quasi-totalité des chaînes d'attaque Active Directory documentées.

Ajouté automatiquement au groupe Administrators local de chaque machine du domaine. Permet DCSync, Golden Ticket, modification des GPO. Bonnes pratiques : nombre minimal de membres (2-3), comptes séparés, jamais de connexion sur les postes standard, groupe Protected Users. Surveillance : événements 4728 et 4624/4672.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis